Actualités
Valve avertit les acheteurs de matériel Steam en Europe après une cyberattaque contre son partenaire d’expédition
Valve envoie des courriels aux clients de matériel Steam à travers l’Europe pour leur dire que leurs informations personnelles “ont probablement été compromises” après une cyberattaque contre CEVA Logistics, la société tierce qui expédie les commandes de Steam Deck, Steam Machine et Steam Controller sur le continent. Les courriels ont commencé à arriver le 10 août 2026, et le texte complet a été reproduit par GamingOnLinux, l’un des sites qui ont reçu le courriel directement.
Selon le courriel de Valve, l’attaque contre CEVA a eu lieu du 29 juillet 2026 au 1er août 2026. CEVA a informé Valve le 7 août 2026 que les informations des clients avaient probablement été compromises. Puisque CEVA détient les données de livraison pendant jusqu’à 90 jours après une commande, Valve indique qu’elle contacte tous les clients qu’elle peut supposer avoir été touchés : tous ceux qui ont commandé du matériel Steam en Europe environ dans les trois derniers mois.
Les données que CEVA reçoit de Steam ne concernent que les informations de livraison, et le courriel de Valve énumère exactement ce qui a pu être exposé : nom, adresse, code postal, ville, pays, numéro de téléphone, l’adresse e-mail liée au compte Steam du client, et le type et le prix du produit commandé.
Ce qui n’a pas été pris
Valve est explicite sur le fait que la faille de sécurité s’arrête aux données d’expédition. “CEVA n’a pas accès à vos informations de paiement, mots de passe, codes Steam Guard ou autres informations”, indique le courriel, et les clients n’ont pas besoin de modifier leur mot de passe Steam ou de toucher à leurs paramètres de compte.
Le risque pratique, tel que le présente Valve, est une arnaque ciblée basée sur des détails de commande réels. Le courriel indique aux clients de s’attendre à des faux messages par e-mail, SMS ou téléphone qui font référence à leur commande de matériel et semblent provenir de Steam, Valve ou d’une société d’expédition — des messages qui peuvent citer l’adresse du victime, demander de confirmer une livraison, demander une petite taxe de douane ou de réexpédition, ou les inciter à se connecter quelque part pour “vérifier” une commande. Les instructions de Valve sont de traiter tous ces messages comme des faux, et elle note que le support Steam ne communique jamais par e-mail, Steam Chat ou Discord, et ne demande jamais un mot de passe ou un code Steam Guard.
L’attaque contre les entrepôts européens de CEVA
L’annonce de Valve est la deuxième conséquence de l’attaque contre CEVA. La société de logistique, filiale du groupe de transport français CMA CGM, a informé les détaillants le 1er août 2026 qu’une intrusion informatique perturbait une partie de son activité de logistique de contrat, selon FreightWaves, qui rapporte que huit de ses entrepôts européens ont été touchés. Les détaillants néerlandais Bol et De Bijenkorf ont averti leurs propres clients d’une possible fuite de données via CEVA dans les jours qui ont suivi. Le courriel de Valve confirme que la même attaque a également emporté des données client, et indique que CEVA a isolé les systèmes touchés, les a mis hors ligne et a fait appel à des enquêteurs externes.
CEVA est l’un des plus grands fournisseurs de logistique tiers au monde, exploitant plus de 1 000 entrepôts dans le monde. Valve indique qu’elle presse toujours l’entreprise pour obtenir la pleine portée de ce qui a été pris et comment, et qu’elle informe les autorités de protection des données dans les pays touchés — le type de divulgation que la loi sur la protection des données en Europe exige une fois qu’une entreprise conclut que des données personnelles ont probablement quitté son contrôle.
Que se passe-t-il ensuite
Pour les clients touchés, rien ne doit être fait sur leurs comptes Steam — les conseils de Valve sont la vigilance contre les arnaques basées sur les commandes, et non la remédiation. Les points ouverts se situent entre les deux sociétés : les enquêteurs externes de CEVA n’ont pas encore établi la pleine portée de l’intrusion, et les notifications de Valve aux autorités de protection des données dans les pays européens touchés sont en cours. Les régulateurs de ces pays peuvent ouvrir leurs propres enquêtes une fois informés.
La faille de sécurité survient au milieu de la plus grande poussée de matériel de Valve depuis le Steam Deck. La société a augmenté le prix de la Steam Machine en juin 2026, en blâmant la pénurie de mémoire, et a expédié le Steam Controller en parallèle. Son travail sur la plate-forme s’est poursuivi en parallèle. Une mise à jour du client Steam plus tôt en août 2026 a corrigé la boîte de dialogue de connexion au démarrage et les transferts réseau. Les clients qui attendent des livraisons de matériel européen via les entrepôts perturbés de CEVA peuvent également subir des retards d’expédition pendant que les huit sites touchés restent hors ligne.











